ΕΚ ΟΣΕΙΣ ΠΑΠΑ ΟΠΟΥΛΟΣ
ΕΙΡΗΝΙΚΟΣ ΠΛΑΤΗΣ ΠΡΟΣΩΠΙΚΑ Ε ΟΜΕΝΑ ΠΡΟΣΤΑΣΙΑ GDPR ΜΙΚΡΕΣ ΕΙΣΑΓΩΓΕΣ Συνεργάστηκαν: Αντώνιος Μπρούμας Ιωάννα Βουρβούλια Κατερίνα Πηλιχού Χαράλαμπος Κότιος Ναταλία Σούλια ΕΚ ΟΣΕΙΣ ΠΑΠΑ ΟΠΟΥΛΟΣ
ΜΙΚΡΕΣ ΕΙΣΑΓΩΓΕΣ Νο21 ιεύθυνση σειράς: Μπάμπης Παπαδημητρίου ΠΡΟΣΩΠΙΚΑ Ε ΟΜΕΝΑ ΠΡΟΣΤΑΣΙΑ GDPR Επιμέλεια- ιόρθωση: ημήτρης Κονάχος 2018, Εκδόσεις Κυριάκος Παπαδόπουλος Α.Ε., Ειρηνικός Πλατής Η πνευματική ιδιοκτησία αποκτάται χωρίς καμιά διατύπωση και χωρίς την ανάγκη ρήτρας απαγορευτικής των προσβολών της. Κατά το Ν. 2387/20 (όπως έχει τροποποιηθεί με το Ν. 2121/93 και ισχύει σήμερα) και κατά τη ιεθνή Σύμβαση της Βέρνης (που έχει κυρωθεί με το Ν. 100/1975), απαγορεύεται η αναδημοσίευση, η αποθήκευση σε κάποιο σύστημα διάσωσης και γενικά η αναπαραγωγή του παρόντος έργου με οποιονδήποτε τρόπο ή μορφή, τμηματικά ή περιληπτικά, στο πρωτότυπο ή σε μετάφραση ή άλλη διασκευή, χωρίς γραπτή άδεια του εκδότη. Πρώτη έκδοση: Μάιος 2018 EK ΟΣΕΙΣ ΠΑΠΑ ΟΠΟΥΛΟΣ www.epbooks.gr Καποδιστρίου 9, 144 52 Μεταμόρφωση Αττικής τηλ.: 210 2816134, e-mail: info@epbooks.gr ΒΙΒΛΙΟΠΩΛΕΙO Μασσαλίας 14, 106 80 Αθήνα, τηλ.: 210 3615334 ISBN 978-960-569-873-7
ΠΕΡΙΕΧΟΜΕΝΑ Πρόλογος Παναγιώτη Ι. Κ. Παπάζογλου...4 Πρόλογος Ιωάννη Δ. Ιγγλεζάκη...5 Συντομογραφίες Ορισμοί...8 Eισαγωγή: Τεχνολογικές εξελίξεις και προσωπικά δεδομένα...9 1. Η προστασία των προσωπικών δεδομένων από την επεξεργασία... 13 2. Η νομοθετική κατοχύρωση της προστασίας δεδομένων... 22 3. Το νομικό πλαίσιο της προστασίας προσωπικών δεδομένων... 31 4. Βασικές αρχές του Κανονισμού... 40 5. Δικαιώματα του υποκειμένου των δεδομένων... 52 6. Υπεύθυνος επεξεργασίας... 65 7. Ο εκτελών την επεξεργασία... 78 8. Ο υπεύθυνος προστασίας δεδομένων... 84 Επίλογος: Οι σύγχρονες τεχνολογικές προκλήσεις... 102 Σημειώσεις... 106 Βιβλιογραφία... 109
Η ΑΠΕΙΛΗ, Η ΛΥΣΗ, Η ΜΕΘΟ ΟΣ του Παναγιώτη Ι. Κ. Παπάζογλου * Η συμμόρφωση με τον Γενικό Κανονισμό Προστασίας Δεδομένων (General Data Protection Regulation), ο οποίος τίθεται σε ισχύ στις 25 Μαΐου, δεν αποτελεί απλώς μία ακόμα επαγγελματική υπηρεσία των συμβουλευτικών εταιρειών προς τους πελάτες τους. Η ορθή εφαρμογή του εξασφαλίζει τα θεμελιώδη δικαιώματα των πολιτών, επηρεάζοντας εντέλει καθοριστικά την ποιότητα και το βάθος της δημοκρατίας μας. Αν υπήρχε κάποια αμφιβολία ως προς αυτό, οι πρόσφατες αποκαλύψεις από την εκμετάλλευση προσωπικών δεδομένων από τα κοινωνικά δίκτυα σε προεκλογικές εκστρατείες δεν αφήνουν πλέον κανένα περιθώριο εφησυχασμού. Ο Κανονισμός αποτελεί ένα σημαντικό βήμα προς αυτή την κατεύθυνση, αλλά σίγουρα και παρά την αυστηρότητα ορισμένων προβλέψεών του δεν θα εξαντλήσει το θέμα. Έχει μεγάλη σημασία η προσπάθεια αυτή να μην εκφυλιστεί σε μια τυπολατρική γραφειοκρατία η οποία θα παρακάμπτει την ουσία του προβλήματος. Η εφαρμογή του Κανονισμού στην πράξη θα δείξει κατά πόσον αντιμετωπίζει την πρόκληση και ανταποκρίνεται στις εύλογες ανησυχίες της κοινωνίας. Θα ήθελα να κάνω δύο μόνο σύντομες παρατηρήσεις για την ουσία του ζητήματος: 1. Η κοινωνία, αν και προβληματίζεται, δεν έχει ακόμη πλήρη επίγνωση του μεγέθους της απειλής κατά της ιδιωτικότητας, και αυτό είναι μέρος του προβλήματος. Η αντιμετώπιση της πρόκλησης προϋποθέτει πολίτες που συνειδητοποιούν τι διακυβεύεται και μαθαίνουν πώς να προφυλαχθούν. * Ο Παναγιώτης Ι. Κ. Παπάζογλου είναι διευθύνων σύμβουλος της ΕΥ Ελλάδος. 8
ΠΡΟΣΩΠΙΚΑ Ε ΟΜΕΝΑ ΠΡΟΣΤΑΣΙΑ GDPR 2. Όπως και στις περισσότερες σύγχρονες προκλήσεις, η τεχνολογία αποτελεί μέρος του προβλήματος, αλλά, την ίδια ώρα, και πολύ σημαντικό μέρος της λύσης. Δουλειά μας είναι να αξιοποιήσουμε τη σύγχρονη τεχνολογία για να αμβλύνουμε το πρόβλημα και να προσφέρουμε ασφαλείς επιλογές. Στην ΕΥ, προσπαθούμε να εντοπίζουμε έγκαιρα τα προβλήματα που θα απασχολήσουν την κοινωνία αύριο και, κατ επέκταση, τους νέους τομείς υπηρεσιών που θα είναι κρίσιμοι για την αγορά και τους πελάτες μας στο μέλλον. Ο Κανονισμός αποτέλεσε για εμάς, από πολύ νωρίς, μία μεγάλη επαγγελματική πρόκληση στην οποία και αφιερώσαμε πόρους και χρόνο. Αναλύσαμε τις σημαντικές πτυχές του προβλήματος, συμβάλαμε στην ενημέρωση της αγοράς και, γι αυτόν τον λόγο, είμαστε σήμερα η ηγέτιδα εταιρεία στην Ελλάδα. Η προσπάθεια, το αποτέλεσμα της οποίας παρουσιάζουμε σήμερα, είναι σημαντική καθώς αποκρυσταλλώνει σε συνοπτική μορφή τη μακρά πορεία έρευνας, μελέτης, αλλά και εφαρμογής του Κανονισμού στην πράξη. Για τον λόγο αυτόν και είχε τη στήριξη μας. Η παρούσα έκδοση αποτελεί μια υπηρεσία στο ελληνικό επιχειρείν, αλλά και ανταπόδοση στην κοινωνία, η οποία χρειάζεται και δικαιούται πληρέστερη ενημέρωση. 9
ΝΕΑ ΙΚΑΙΩΜΑΤΑ, ΝΕΕΣ ΥΠΟΧΡΕΩΣΕΙΣ του Ιωάννη. Ιγγλεζάκη * Η τεχνολογική πρόοδος που σημειώθηκε τις τελευταίες δεκαετίες κατέστησε αναγκαία την αναθεώρηση του ευρωπαϊκού νομικού πλαισίου προστασίας δεδομένων. Αποκύημα της αναθεώρησης αυτής είναι ο Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων (2016/679), που περιλαμβάνει πολλούς νεωτερισμούς και προσαρμόζει τους κανόνες προστασίας δεδομένων στη σύγχρονη ψηφιακή πραγματικότητα. Υιοθετεί έννοιες και μοντέλα της επιστήμης της ασφάλειας πληροφοριών, όπως είναι η προσέγγιση με βάση τον κίνδυνο (risk-based approach), η προστασία δεδομένων από τον σχεδιασμό και εξ ορισμού (privacy by design, privacy by default), η εκτίμηση αντικτύπου στην προστασία δεδομένων (data protection impact assessment) και η ασφάλεια δεδομένων ως οργανωτική αρχή. Ο νομοθέτης της Ένωσης επέλεξε τον κανονισμό και όχι τη νομική μορφή της οδηγίας ως ρυθμιστικό εργαλείο προκειμένου να επιτύχει την, κατά το δυνατόν, ομοιόμορφη και συνεκτική εφαρμογή της νομοθεσίας στα κράτη μέλη της Ένωσης. Λόγω του ότι με την Οδηγία 95/46 δεν έγινε δυνατή η εναρμόνιση των κανόνων προστασίας δεδομένων σε όλα τα κράτη-μέλη, κρίθηκε ότι μόνη ενδεδειγμένη λύση ήταν η θέσπιση ενός κανονισμού ώστε να επιτευχθεί η ομοιόμορφη εφαρμογή των σχετικών κανόνων. Τα χαρακτηριστικά του Κανονισμού, συνοψίζονται στα εξής: Ο Κανονισμός ενισχύει την προστασία των φυσικών προσώπων, καθώς εισάγει νέα δικαιώματα και ενισχύει τα ήδη προβλεπόμενα δικαιώματα του υποκειμένου των δεδομένων, εισάγει την αρχή της υπευθυνότητας και της λογοδοσίας του υπευθύνου * Ο Ιωάννης Δ. Ιγγλεζάκης είναι αναπληρωτής καθηγητής της Νομικής Σχολής του Αριστοτελείου Πανεπιστημίου Θεσσαλονίκης και δικηγόρος Θεσσαλονίκης. 10
ΠΡΟΣΩΠΙΚΑ Ε ΟΜΕΝΑ ΠΡΟΣΤΑΣΙΑ GDPR επεξεργασίας, ενώ παράλληλα ενισχύει την εμπιστοσύνη και την ασφάλεια των καταναλωτών, και δημιουργεί νέες ευκαιρίες για τις επιχειρήσεις, καθώς διασφαλίζει την ελεύθερη ροή των δεδομένων προσωπικού χαρακτήρα μεταξύ των κρατών-μελών μειώνοντας τη γραφειοκρατία. Βεβαίως, το νέο πλαίσιο προστασίας των δεδομένων απαιτεί σημαντικές προσαρμογές και πρέπει όλοι οι φορείς τους οποίους αφορά, ήτοι οι εθνικές διοικήσεις και οι εθνικές αρχές προστασίας δεδομένων έως τους υπευθύνους επεξεργασίας και τους εκτελούντες την επεξεργασία, να συνειδητοποιήσουν τις υποχρεώσεις τους καταβάλλοντας προσπάθειες για τον σκοπό αυτόν. Επιπλέον, όμως, και τα υποκείμενα του δικαίου πρέπει να κατανοήσουν τα δικαιώματα που τους παρέχονται, να πληροφορηθούν για τις υποχρεώσεις των υπευθύνων επεξεργασίας και των εκτελούντων την επεξεργασία. Για τον λόγο αυτόν είναι πολύ σημαντικό το γεγονός της έκδοσης του παρόντος βιβλίου για τον Κανονισμό, το οποίο συνιστά μια αναλυτική παρουσίαση των βασικών σημείων του και είναι γραμμένο με τρόπο ώστε να μπορεί να γίνει κατανοητό από κάθε αναγνώστη, ακόμα και αν δεν έχει νομική παιδεία. Παράλληλα, η παρουσίαση του νομικού πλαισίου δεν γίνεται αποκλειστικά με νομική ορολογία, αλλά με έκθεση και των λοιπών παραγόντων που εξηγούν τη σύγχρονη εξέλιξη της τεχνο-οικονομικής και κοινωνικής πραγματικότητας. Οι σύγχρονες τεχνολογικές εξελίξεις συγκαθορίζουν το μέλλον της κοινωνίας και της οικονομίας. Ασφαλώς, η τεχνολογία έχει τη δυναμική να καθιστά παρωχημένο ακόμα και το πιο εξελιγμένο νομικό πλαίσιο, ωστόσο με βάση τον Κανονισμό και τους κανόνες που περιέχει, με τους οποίους διασφαλίζεται η προστασία δεδομένων σε ένα υψηλό επίπεδο, είναι δυνατόν να αντιμετωπιστούν οι προκλήσεις που αφορούν τα ανθρώπινα δικαιώματα, ιδίως το δικαίωμα της ιδιωτικότητας. Είναι σαφές, λοιπόν, ότι ο Γενικός Κανονισμός θα καθορίσει τις εξελίξεις στον κρίσιμο τομέα της προστασίας δεδομένων στις επόμενες δεκαετίες, στον ευρωπαϊκό χώρο και όχι μόνο, και για αυτό είναι απαραίτητη η εξοικείωσή μας με τις διατάξεις του. 11
ΣΥΝΤΟΜΟΓΡΑΦΙΕΣ ΟΡΙΣΜΟΙ Αρχή: Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Aριθμός άρθρου: Κάθε αναφορά σε αριθμό άρθρου χωρίς άλλη ένδειξη νομοθετήματος συνιστά αναφορά σε άρθρο του Κανονισμού. Δεδομένα: Δεδομένα προσωπικού χαρακτήρα ΔΕΕ: Δικαστήριο της Ευρωπαϊκής Ένωσης ΕΕ: Ευρωπαϊκή Ένωση Εκτελών την επεξεργασία: Εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα Ευαίσθητα δεδομένα: Ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα Κανονισμός: Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών Κράτος-μέλος: Κράτος-μέλος της Ευρωπαϊκής Ένωσης Νόμος: Νόμος 2472/1997 Οδηγία: Οδηγία 95/46/ΕΚ για την προστασία του ατόμου έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών ΟΟΣΑ: Οργανισμός για την Οικονομική Συνεργασία και Ανάπτυξη Ομάδα Εργασίας: Ομάδα προστασίας των προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα του άρθρου 29 της Οδηγίας 95/46/ΕΚ Πρόστιμα υψηλού επιπέδου: Το πρόστιμο 20.000.000 ή το 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, όποιο είναι μεγαλύτερο, του άρθρου 83 παρ. 5 και 6 του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΓΚΔΠ). Πρόστιμα χαμηλού επιπέδου: Το πρόστιμο 10.000.000 ή το 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, όποιο είναι μεγαλύτερο, του άρθρου 83 παρ. 4. ΥΠΔ: Υπεύθυνος προστασίας δεδομένων Υπεύθυνος επεξεργασίας: Υπεύθυνος επεξεργασίας δεδομένων προσωπικού χαρακτήρα 12
ΕΙΡΗΝΙΚΟΣ ΠΛΑΤΗΣ ΠΡΟΣΩΠΙΚΑ Ε ΟΜΕΝΑ ΠΡΟΣΤΑΣΙΑ GDPR Ποια είναι τα προσωπικά δεδομένα και πώς θα προστατεύονται; Ποια δικαιώματα ελέγχου αποκτούν οι πολίτες; Ποιος είναι ο Υπεύθυνος Επεξεργασίας και ποιες είναι οι υποχρεώσεις του; Ποιες επιχειρήσεις πρέπει να ορίσουν Υπεύθυνο Προστασίας εδομένων και ποιος είναι ο ρόλος του; Ο Γενικός Κανονισμός Προστασίας εδομένων (GDPR) αποτελεί την απάντηση της Ευρωπαϊκής Ένωσης στις προκλήσεις της ψηφιακής εποχής και στην επιτακτική ανάγκη προστασίας των προσωπικών δεδομένων από την αθέμιτη χρήση τους. Οι πολίτες εξοπλίζονται με αυξημένες δυνατότητες ελέγχου και πρόσβασης στα προσωπικά τους δεδομένα, ενώ οι επιχειρήσεις καλούνται να αναπτύξουν δομές και λειτουργίες με σεβασμό στα δικαιώματα των πολιτών. Το εγχειρίδιο αυτό αναπτύσσει, με τρόπο εύληπτο, τις ρυθμίσεις του Κανονισμού. Εισάγει με επιστημονική πληρότητα αλλά και τρόπο ομαλό τον αναγνώστη στη νέα εποχή για τα προσωπικά δεδομένα. Περιλαμβάνει επίσης σύντομη αναφορά στην ιστορία των προσωπικών δεδομένων και στο δικαιοπολιτικό υπόβαθρο της προστασίας τους. Η σειρά ΜΙΚΡΕΣ ΕΙΣΑΓΩΓΕΣ περιλαμβάνει βιβλία αναφοράς, γραμμένα από ειδικούς, τα οποία δίνουν έγκυρη και σε βάθος πληροφόρηση για θέματα άμεσου ενδιαφέροντος. Απλή αλλά όχι απλουστευτική, επιστη- μονική αλλά όχι απροσπέλαστη, σύντομη αλλά και πλήρης, η σειρά προσφέρει στον σύγχρονο αναγνώστη τα κλειδιά ώστε να κατανοήσει σε βάθος τον πολύπλοκο και μεταβαλλόμενο κόσμο μας. Κωδ. μηχ/σης 25.321 www.epbooks.gr 13